SOC Prime Bias: Critical

10 Sep 2026 15:32 UTC

Nuevo Malware LNK de Kimsuky que Utiliza Infraestructura C2 Multicanal

Author Photo
SOC Prime Team linkedin icon Seguir
Nuevo Malware LNK de Kimsuky que Utiliza Infraestructura C2 Multicanal
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

El grupo Kimsuky está desplegando una nueva campaña de malware basada en LNK disfrazada como documentos financieros domésticos. La operación se basa en una arquitectura de Comando y Control (C2) de múltiples canales que separa funciones como la entrega de comandos, las notificaciones de infección y la exfiltración de datos a través de servicios confiables, incluidos GitHub, WordPress y Dropbox. Este diseño modular ayuda a los atacantes a evadir las defensas de red tradicionales abusando de la infraestructura legítima y LOLBins.

Investigación

La investigación reveló una cadena de ejecución en múltiples etapas que comienza con un archivo LNK malicioso lanzado a través de conhost.exe. El ataque abusa de certutil.exe para decodificar y descargar cargas útiles y utiliza NirCmd para una ejecución sigilosa. El adversario también emplea una técnica de Dead Drop a través de GitHub para distribuir comandos y usa valores MachineGuid para la identificación única de la víctima y la entrega de tareas dirigidas.

Mitigación

Los usuarios deberían desactivar la configuración del Explorador de Windows que oculta las extensiones para los tipos de archivo conocidos, para que los archivos LNK disfrazados puedan identificarse más fácilmente. Las organizaciones deberían monitorear el uso sospechoso de LOLBins como certutil.exe and taskhostw.exe y aplicar controles estrictos sobre tareas programadas no autorizadas. También debería monitorearse el tráfico saliente anómalo hacia servicios confiables como GitHub o Dropbox en busca de patrones de comunicación inusuales.

Respuesta

Si se detecta actividad maliciosa, el host afectado debería ser aislado inmediatamente para detener la exfiltración de datos adicional o el movimiento lateral. Los respondedores deberían identificar el MachineGuid del sistema y examinar los repositorios de GitHub asociados utilizados por la campaña. Las tareas programadas y las claves de registro deberían revisarse en busca de persistencia, mientras que los túneles inversos no autorizados establecidos a través de Node.js, SSH, u otras herramientas similares también deberían ser investigados.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Posible Enumeración del Sistema (mediante cmdline)

Equipo SOC Prime
10 Sep 2026

Posible Descarga de Archivo de Github Iniciada por Proceso Inusual (mediante network_connection)

Equipo SOC Prime
10 Sep 2026

Posible Descubrimiento de Configuración de la Red del Sistema (mediante cmdline)

Equipo SOC Prime
10 Sep 2026

LOLBAS Conhost (mediante cmdline)

Equipo SOC Prime
10 Sep 2026

Posible Copiado y Renombrado de Ejecutable del Sistema para Evasión (mediante cmdline)

Equipo SOC Prime
10 Sep 2026

Posible Infiltración/Exfiltración de Datos/C2 a través de Servicios/Herramientas de Terceros (mediante proxy)

Equipo SOC Prime
10 Sep 2026

Posible Infiltración/Exfiltración de Datos/C2 a través de Servicios/Herramientas de Terceros (mediante dns)

Equipo SOC Prime
10 Sep 2026

IOC (HashMd5) para detectar: Nuevo Malware LNK de Kimsuky Usando Infraestructura C2 de Múltiples Canales

Reglas SOC Prime AI
10 Sep 2026

Malware LNK del Grupo Kimsuky de Comando y Control Usando Servicios en la Nube [Conexión de Red de Windows]

Reglas SOC Prime AI
10 Sep 2026

Detección de Malware LNK del Grupo Kimsuky y Archivo de Configuración [Evento de Archivo de Windows]

Reglas SOC Prime AI
10 Sep 2026

Detección de Malware LNK del Grupo Kimsuky Usando Técnicas LOLBin [Creación de Proceso de Windows]

Reglas SOC Prime AI
10 Sep 2026

Ejecución de Simulación

  • Narrativa y Comandos del Ataque: El adversario ha entregado un archivo .lnk malicioso a través de un correo electrónico de phishing. Cuando el usuario hace clic en el enlace, ejecuta una ventana de comandos oculta. El objetivo del atacante es decodificar una carga útil oculta almacenada en un archivo aparentemente inocente. Para lograr esto manteniendo el sigilo, el atacante utiliza conhost.exe --headless para asegurarse de que no aparezca ninguna ventana, y luego invoca certutil.exe -decode para transformar un archivo codificado en Base64 en un ejecutable. Esta secuencia es una marca característica de la entrega basada en LNK del grupo Kimsuky.

  • Script de Prueba de Regresión:

    # Simulación de TTPs de Malware LNK de Kimsuky
    # Este script crea un archivo codificado ficticio y luego usa la combinación específica 
    # requerida para activar la regla de detección.
    
    $dummyFile = "$env:TEMPencoded_payload.txt"
    $decodedFile = "$env:TEMPmalicious.exe"
    $base64Content = "SGVsbG8gV29ybGQh" # "Hola Mundo!" en Base64
    
    # 1. Crear el archivo "codificado"
    $base64Content | Out-File -FilePath $dummyFile -Encoding ascii
    
    # 2. Activar la regla de detección:
    # Necesitamos 'conhost.exe --headless' Y ('certutil.exe -decode' O 'taskhostw.exe exec hide')
    # y el padre NO debe ser 'dbg.exe'.
    
    Write-Host "[+] Simulando secuencia de ejecución de LNK de Kimsuky..."
    
    # Usando Start-Process para simular la forma en que un archivo LNK llamaría a la línea de comandos
    # Nota: Simulamos el comportamiento de conhost mediante un argumento de línea de comandos directo
    Start-Process "conhost.exe" -ArgumentList "--headless", "cmd.exe", "/c", "certutil.exe -decode", "$dummyFile", "$decodedFile" -WindowStyle Hidden
    
    Write-Host "[+] Comando de simulación enviado. Verificar SIEM para detección."
  • Comandos de Limpieza:

    # Limpieza de artefactos de simulación
    Remove-Item -Path "$env:TEMPencoded_payload.txt" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPmalicious.exe" -ErrorAction SilentlyContinue
    Write-Host "[+] Limpieza completa."